Cloud : la gouvernance et les croyances
Choisir une région cloud située en France ou en Europe est devenu un critère important.
Mais lorsqu’il s’agit d’héberger des données sensibles ou des applications critiques, la localisation ne répond pas à toutes les questions :
Qui contrôle les données ? À quelle juridiction le fournisseur est-il soumis ? Quels services sont réellement qualifiés ? Et l’architecture peut-elle résister à l’indisponibilité d’une zone, d’une région ou d’un fournisseur ?
La souveraineté ne se résume pas à une localisation sur une carte. Elle repose sur la gouvernance, la juridiction, la sécurité, la résilience et la réversibilité.
«Mes données sont en France, elles sont souveraines»
Pas nécessairement.
Une région française peut être composée de plusieurs zones de disponibilité, ou AZ. Cette architecture permet d’améliorer la disponibilité d’un service en répartissant ses composants sur plusieurs infrastructures isolées.
Mais les AZ (Availability Zones) répondent avant tout à un enjeu de résilience.
Même hébergées en France ou en Europe, les données peuvent rester sous le contrôle d’un fournisseur soumis à une législation extra-européenne.
La véritable question n’est donc pas uniquement :
Où sont mes données ?
Mais aussi :
Qui les contrôle et à quelles lois cette organisation est-elle soumise ?
«Le CLOUD Act donne accès à toutes les données»
Le CLOUD Act ne permet pas un accès libre et permanent aux données.
Il peut néanmoins obliger une entreprise soumise à la juridiction américaine à communiquer certaines informations dans le cadre d’une procédure légale, y compris lorsque ces données sont hébergées en Europe.
Une région européenne ne supprime donc pas automatiquement le risque juridique lié à l’extraterritorialité.
Ce risque doit être évalué selon la sensibilité des données, les obligations réglementaires et la structure juridique du fournisseur.
«Un fournisseur est SecNumCloud ou ne l’est pas»
SecNumCloud ne qualifie pas globalement un fournisseur.
La qualification de l’ANSSI porte sur une offre et un périmètre précis : services concernés, régions, méthodes d’administration et conditions d’exploitation.
Un fournisseur peut ainsi proposer simultanément :
· des services qualifiés SecNumCloud ;
· des services en cours de qualification ;
· des services qui ne relèvent pas de ce périmètre.
SecNumCloud ne qualifie pas un logo. Il qualifie une offre déterminée.
Il est donc essentiel de vérifier que les composants réellement utilisés par l’application sont inclus dans le périmètre qualifié.
Et Bleu dans tout ça ?
Un cloud souverain français… reposant sur des technologies Microsoft.
Alors, où s’arrête la souveraineté lorsque la gouvernance est française, mais que la technologie reste américaine ?
La réponse n’est pas binaire. Parlons-en.
Disponibilité : une AZ (Availability Zones), plusieurs régions ou plusieurs fournisseurs ?
Une architecture multizone protège contre la défaillance d’une partie d’une région.
Une architecture multirégion permet de couvrir des incidents plus importants, pouvant aller jusqu’à l’indisponibilité complète d’une région cloud.
Mais pour les services les plus critiques, dépendre d’un seul fournisseur peut également devenir un risque.
Une stratégie multi-provider peut alors consister à :
· héberger la production chez un fournisseur et le PRA (Plan de Reprise d’Activité) chez un autre ;
· externaliser les sauvegardes sur une plateforme distincte ;
· répartir certains services entre plusieurs clouds ;
· préparer une plateforme de secours capable de reprendre les applications prioritaires.
Le multi-provider ne garantit toutefois pas automatiquement une haute disponibilité.
Il faut également maîtriser la réplication des données, les flux réseau, le DNS, les identités, les secrets, la supervision et les procédures de bascule.
Le multi-provider ne consiste pas à tout dupliquer. Il consiste à supprimer les dépendances susceptibles de provoquer une interruption globale.
Trois partenaires, plusieurs réponses
Chez REEL IT, nous travaillons avec trois acteurs complémentaires du cloud français et européen.

Un large portefeuille de cloud privé, cloud public, infrastructures dédiées et services managés, avec des régions françaises et européennes permettant de construire des architectures multizones et hybrides.

Une infrastructure cloud française particulièrement adaptée aux organisations réglementées, aux données sensibles et aux besoins élevés de maîtrise juridique et opérationnelle.

Un cloud européen orienté cloud-native, Kubernetes, données, stockage objet et intelligence artificielle, avec plusieurs régions et zones de disponibilité en Europe.
Ces plateformes ne répondent pas toutes aux mêmes besoins.
C’est leur complémentarité qui permet de construire une architecture cohérente, pouvant associer, par exemple, une production multizone, un PRA sur un second fournisseur et une sauvegarde externalisée sur une troisième plateforme.
Votre cloud est-il réellement gouverné… ou simplement localisé ?
REEL IT accompagne ses clients dans la classification des données, l’analyse des risques, le choix des régions et des fournisseurs, la conception d’architectures résilientes, la migration, la sécurisation, le BUILD, le RUN, le PRA et la réversibilité.